Nové zranitelnosti v katalogu CISA KEV – vydání 40
CISA do katalogu Known Exploited Vulnerabilities zařadila pět nových položek – autentizační obchvat ve WSO2, chybu autorizace v Adobe Commerce a Magentu, zranitelnost v Microsoft SharePointu a dvě kritické chyby v Citrix NetScaleru. Všech pět CISA eviduje jako aktivně zneužívané v reálném provozu.
Zranitelnost CVE-2026-5430 postihuje několik produktů WSO2 – API Control Plane, API Manager, Traffic Manager a Universal Gateway. Podle hodnocení výrobce dosahuje CVSS 3.1 skóre 10,0, tedy nejvyšší možné kritické hodnocení. Příčinou je chyba v ověřování JWT tokenů: autentizaci lze obejít, pokud je token podepsaný nepodporovaným algoritmem, což útočníkovi bez nutnosti přihlášení otevírá neoprávněný přístup až po převzetí administrátorského účtu. Zasažené jsou řady API Manager 4.1.0 až 4.6.0, API Control Plane 4.5.0 a 4.6.0 a odpovídající verze Traffic Manageru a Universal Gateway. Zákazníci s podporou mají podle poradenství WSO2-2026-5328 nasadit konkrétní opravnou úroveň (například API Manager 4.6.0 update level 21, 4.5.0 update level 57 nebo 4.1.0 update level 257), uživatelé open source verzí mají přejít na nejnovější nepostiženou verzi nebo aplikovat veřejně dostupné opravy.
Druhá položka, CVE-2026-71362, se týká Adobe Commerce, Adobe Commerce B2B a Magento Open Source. Jde o chybu nesprávné autorizace (CWE-863) s CVSS 3.1 skóre 9,1, která umožňuje bez interakce uživatele získat neoprávněný přístup k citlivým datům a funkcím e-shopu. Zranitelné jsou verze Adobe Commerce 2.4.4 až 2.4.9, Adobe Commerce B2B 1.3.3 až 1.5.3 a Magento Open Source 2.4.6 až 2.4.9 v aktualizacích vydaných do července 2026. Adobe v bulletinu APSB26-92 vydala opravu formou srpnových aktualizací 2026 (řady 2.4.4-2026-aug až 2.4.9-2026-aug pro Commerce, 1.3.3-2026-aug až 1.5.3-2026-aug pro B2B a odpovídající aktualizace pro Magento Open Source) a doporučuje na ně přejít bez odkladu.

Třetí položka, CVE-2026-65660, se týká Microsoft SharePoint Server 2016, 2019 a Subscription Edition. Jde o chybu typu code injection (CWE-94), kterou Národní databáze zranitelností (NVD) hodnotí CVSS skóre 8,8; Microsoft ve vlastním poradenství uvádí nižší hodnotu 6,5. Útočník s běžným, neadministrátorským přístupem k serveru dokáže bez interakce uživatele spustit libovolný .NET kód a nahrát webshell, čímž nad serverem převezme kontrolu. Opravu Microsoft vydal už v rámci srpnové aktualizace z 11. srpna 2026 (KB5002893), která navíc zranitelnou funkci ve výchozím nastavení vypíná.
Čtvrtá a pátá položka se týkají Citrix NetScaler ADC a NetScaler Gateway. CVE-2026-88771 je chyba nedostatečné validace vstupu s CVSS skóre 9,5 – zneužitelná bez přihlášení, s nízkou náročností útoku a postihuje zařízení i ve výchozím nastavení; umožňuje spuštění libovolného kódu.
CVE-2026-88772 je chyba přetečení paměti rovněž s CVSS skóre 9,5, ale zneužitelná jen na zařízeních se zapnutou funkcí DTLS (u virtuálních serverů pro VPN jde o výchozí stav) a s vyšší náročností útoku; útočník jejím zneužitím může spustit kód nebo appliance shodit. Obě chyby opravují aktualizace řad 14.1-73.37 a novější (FIPS varianta 14.1-73.37 FIPS) a 13.1-64.23 a novější (FIPS/NDcPP varianta 13.1.37.279 a novější).
Všech pět zranitelností CISA eviduje jako aktivně zneužívané, u SharePointu a NetScaleru navíc stanovila pevný termín pro nasazení opravy – do 28., respektive 30. září 2026. Provozovatelé zasažených systémů by proto měli opravy nasadit s vysokou prioritou.CISA potvrzuje aktivní zneužívání v reálném provozu a doporučuje nasadit dostupné opravy bez zbytečného odkladu.
Zdroj
CISA katalog, WSO2, Adobe, Microsoft, Citrix
Datum: 28.9.2026Další články

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

